TLS · 排查路径

证书续期前的验证清单

证书续期失败通常是验证方式(HTTP-01、DNS-01)与当前部署结构冲突,而非客户端工具本身的问题。

排查步骤

查看、判断、复查

  1. 01

    在续期窗口开始前检查证书剩余有效期和续期自动化任务状态;具体提前时间按 CA 和内部响应流程确定。

  2. 02

    确认验证方式可用:以 Let's Encrypt 为例,HTTP-01 使用端口 80,DNS-01 需要能够写入相应的 DNS 记录。

  3. 03

    检查证书链和目标客户端兼容性;不要只依据单一浏览器的成功结果判断。

  4. 04

    在 staging 环境预演续期流程,更新生产证书后从多个设备和浏览器验证握手和有效期。

跟着示例核对

示例内容用于说明方法,非本站探测记录。复核于 2026-10-03。

模拟续期日志,非实际 CA 签发
HTTP-01:GET http://example.com/.well-known/acme-challenge/example-token -> 404
DNS-01:_acme-challenge.example.com TXT -> 旧值
对照:测试环境 challenge 返回预期内容;未取得生产证书
当前生产到期日与续期负责人:待填写

怎样解释结果

HTTP-01 的挑战路径没有取得预期内容;DNS-01 的 TXT 与当前挑战不符。两者是独立验证方式,不需要同时通过。测试环境成功不代表生产签发或已部署的新证书成功。

不符合预期时

HTTP-01 核对端口 80、路由与多副本响应;DNS-01 核对权威 TXT、权限和缓存。不要反复盲目请求生产签发;接近内部停止时间且未取得有效证书时通知负责人,保留仍有效的配置。

修改后复查

先在 CA 测试环境预演,再按实际挑战完成生产流程。更新后用正确 SNI 核对新有效期、链与各服务副本;保留安全回退版本。证书材料与 DNS 凭据不粘贴到公开工具。

核对实际握手与证书链 →